
SIEM en SOAR, en wie er kijkt
Een SIEM verzamelt de logboeken van alles wat draait en zoekt er patronen in. Dat is nuttig zodra iemand naar de uitkomst kijkt, en een dure logopslag zodra niemand dat doet. Deze pagina gaat over die tweede helft, want daar valt het in de praktijk stil.
Drie lagen, in deze volgorde
Ze worden als één pakket verkocht en zijn drie afzonderlijke beslissingen.
- VerzamelenLogboeken van werkplekken, servers, firewalls en clouddiensten op één plek, lang genoeg bewaard om achteraf terug te kijken. Alleen dit al is waarde: na een incident wil je weten wat er is gebeurd, en dan zijn de logboeken meestal net gewist.
- HerkennenRegels en patronen die een verdachte reeks eruit lichten: een inlogpoging uit een ander land, een account dat plots duizend bestanden opent. Dit is het deel dat de eerste maanden vooral valse meldingen geeft en bijgesteld moet worden.
- ReagerenSOAR: vastgelegde stappen die automatisch lopen bij een bekende melding, een account blokkeren, een apparaat afsluiten van het netwerk. Zinvol pas als het herkennen betrouwbaar is, en niet ervoor.
Drie dingen die vooraf duidelijk moeten zijn
Dit is de duurste securitymaatregel per euro, en de nuttigste als hij past.
- Er moet iemand kijkenMeldingen die niemand beoordeelt zijn geen beveiliging. Reken op een afspraak over wie er kijkt, binnen hoeveel tijd, en wat er buiten kantooruren gebeurt. Dat is een dienst en geen instelling.
- De rekening groeit met het volumeDe prijs hangt aan hoeveel er wordt ingestuurd. Kies dus welke bronnen erin gaan in plaats van alles, want alles is duur en levert bovendien meer ruis op.
- Het komt vaak te vroegZonder tweestapsverificatie, zonder bijgewerkte systemen en zonder back-up die is teruggezet, is een SIEM het duurste antwoord op de verkeerde vraag. Doe eerst de goedkope dingen.
Wat hier bij hoort
Detectie staat bovenop de basis en niet ervoor.
Weten of dit nu aan de beurt is
Vertel wat er al staat aan beveiliging. Je krijgt een eerlijk antwoord over of een SIEM nu iets oplevert of dat er eerst iets anders moet.
Praktische IT-kennis in je inbox
Nieuwe gidsen over beheer, beveiliging en de werkplek, geschreven door de mensen die het werk doen. Geen verkooppraat, en afmelden kan met één klik.